sans même avoir validé que le contenu sur ton poste est le même que celui sur le serveur d'origine.
Il me semble que curl vérifie par défaut le certificat HTTPS, donc c'est vérifié pour la partie "serveur d'origine".
Et sinon, on te l'a déjà dit, ça ne change absolument rien par rapport à tous les liens que LinuxFr envoie habituellement vers des .deb non signé (ben oui, en vrai c'est comme ça) à télécharger souvent en HTTP, la vraiment aucune vérification, ou pire comme LinuxFr ne propose pas de chaine de confiance et que son HTTPS est la que pour faire joli on peut modifier l'URL que tu vas télécharger) et ça ne te dérange pas, tu ne donnes aucun vrai argument (=de la vraie vie, pas un "oui la clé GPG que tout le monde vérifie, évidement") sur la différence par rapport à d'habitude.
Bref, tu critiques une fois sur un journal au hasard, sans réfléchir que c'est tout le temps la même chose ici.
Non c'est pour ça que je ne les exécute pas directement sorti d'un wget, si des gens ont pris le temps pour inventer sha1/md5/gpg c'est peut-être pas seulement pour s'occuper les longues soirées d'hiver
Ben non, en pratique ils ne prennent pas le temps, et au mieux tu mets des mois (pour être gentil) à trouver un sponsor et à passer toutes les procédures, c'est plus rapide chez Apple (quelques jours avec leur App Store) ou Windows (tu signes toi-même avec une clé reconnue par l'OS), la c'est le meilleur moyen d'enfoncer Linux sur les problèmes de chaine de confiance dans la vraie vie avec un manque de mainteneurs de repos qui fait qu'on est bien loin d'avoir tous les logiciels dispos dans les repos... Donc ben voila, du coup il faut faire confiance à la toile et aux liens d'un journal LinuxFr.
Il y a la théorie d'un côté, la pratique de l'autre.
[^] # Re: Au secours !!!
Posté par Zenitram (site web personnel) . En réponse au journal git-webui : une interface web pour vos repos git. Évalué à 2. Dernière modification le 24 septembre 2014 à 07:30.
Il me semble que curl vérifie par défaut le certificat HTTPS, donc c'est vérifié pour la partie "serveur d'origine".
Et sinon, on te l'a déjà dit, ça ne change absolument rien par rapport à tous les liens que LinuxFr envoie habituellement vers des .deb non signé (ben oui, en vrai c'est comme ça) à télécharger souvent en HTTP, la vraiment aucune vérification, ou pire comme LinuxFr ne propose pas de chaine de confiance et que son HTTPS est la que pour faire joli on peut modifier l'URL que tu vas télécharger) et ça ne te dérange pas, tu ne donnes aucun vrai argument (=de la vraie vie, pas un "oui la clé GPG que tout le monde vérifie, évidement") sur la différence par rapport à d'habitude.
Bref, tu critiques une fois sur un journal au hasard, sans réfléchir que c'est tout le temps la même chose ici.
Ben non, en pratique ils ne prennent pas le temps, et au mieux tu mets des mois (pour être gentil) à trouver un sponsor et à passer toutes les procédures, c'est plus rapide chez Apple (quelques jours avec leur App Store) ou Windows (tu signes toi-même avec une clé reconnue par l'OS), la c'est le meilleur moyen d'enfoncer Linux sur les problèmes de chaine de confiance dans la vraie vie avec un manque de mainteneurs de repos qui fait qu'on est bien loin d'avoir tous les logiciels dispos dans les repos... Donc ben voila, du coup il faut faire confiance à la toile et aux liens d'un journal LinuxFr.
Il y a la théorie d'un côté, la pratique de l'autre.